外观
云 IAM、Secret 与 AI 资源盗用研究综述
摘要
LLMjacking 指攻击者滥用被窃取的云或模型服务凭据消费昂贵推理资源,常伴随额度转售、恶意内容生成和隐藏成本。它首先是云 IAM 与 Secret 管理问题:凭据来自代码仓库、Notebook、容器环境、实例元数据或过宽服务账号,而不是 Agent 协议委托本身。
分类介绍
本领域覆盖云 API Key、服务账号、实例角色、Secret、GPU 与模型额度。Agent、MCP 或 A2A 中的 OAuth 委托和 Token 传播归 A6.3。对手可能通过公开仓库、SSRF、工作负载逃逸、恶意依赖或内部访问获得凭据。
主要安全风险
- 长期 API Key 缺少资源、模型、来源和费用边界。
- Notebook、日志、环境变量和镜像层容易意外保存 Secret。
- 过宽云角色允许从推理调用扩展到模型、数据和集群管理。
- 默认告警只看登录或地域,可能忽略持续低速的额度盗用。
防护措施与验证方法
优先使用短期工作负载身份,按模型、操作和预算限制权限;集中管理和自动轮换 Secret;扫描代码、镜像和日志;建立费用、token、地域、模型和调用模式异常检测;响应时同时撤销凭据、检查持久化和核算受影响资源。
局限与待验证问题
- 云厂商能否为模型调用提供更细粒度的资源和费用条件?
- 如何检测分布式低速 LLMjacking 而不误报业务增长?
- 多云模型网关怎样避免把一个上游密钥变成全局信任根?
历史研究成果
LLMjacking 事件研究记录攻击者从传统 Web 漏洞取得云凭据后,枚举并调用多种托管 LLM 服务,再通过反向代理迹象转售或共享额度。AWS CloudTrail 教学场景补充了 SSRF→IMDSv1 临时凭据→控制台登录→跨区域 Bedrock 枚举与 Converse 调用的可关联字段;METR 2026 年 8 月 31 日事件则确认,公网 Agent 编排应用的 fail-open 鉴权缺陷可导致模型 API Key 泄露、SSH 持久化和持续额度消耗。三者共同说明 AI 资源盗用首先是公开部署、凭据隔离、过宽 IAM 和费用监控失效;Sysdig 与 METR 的成本数字分别是最大速率情景估算和免费额度名义价值,AWS 材料又是教学场景,不能合并为真实损失统计。